SECURITY OVERVIEW

Proteggere i dati aziendali con un
design di sicurezza multi-livello

DATAPIQ gestisce fatture e ricevute altamente sensibili. Adottiamo standard di sicurezza internazionali come linee guida di progettazione e implementiamo una difesa in profondità per proteggere i tuoi dati.

TLS 1.3
Comun. cifrata
MFA
Autent. multi-fattore
OWASP
Standard di progetto
24 / 7
Monitoraggio log

SECURITY PILLARS

6 pilastri della sicurezza

I requisiti di sicurezza per uso aziendale sono integrati fin dalla fase di progettazione.

Crittografia delle comunicazioni e dei dati

Tutte le comunicazioni sono cifrate con TLS 1.2 o superiore. Le password sono memorizzate come hash bcrypt — mai in testo normale.

Autenticazione a più fattori (MFA)

Supporta la verifica in 2 passaggi tramite e-mail + codice monouso, passkey FIDO2/WebAuthn (autenticazione biometrica) e accesso social Google.

Isolamento dei tenant

La verifica dell'ID aziendale viene applicata a ogni accesso ai dati. Il nostro design multi-tenant garantisce che l'accesso ai dati tra aziende diverse non sia mai possibile.

Protezione dagli attacchi

  • Protezione dall'iniezione SQL (query parametrizzate ORM)
  • Protezione XSS (escape automatico)
  • Protezione CSRF (AntiForgeryToken)
  • Limitazione della frequenza e protezione dalla forza bruta

Intestazioni di sicurezza

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

Registri di audit

Tutti gli accessi, le operazioni e gli errori vengono registrati. Gli amministratori possono esaminare i registri operativi e l'utilizzo dei token IA viene tracciato — fornendo una base per il rilevamento delle anomalie.

DEFENSE IN DEPTH

Architettura di difesa in profondità

Adottiamo la "difesa in profondità", senza affidarci a una singola misura difensiva. Anche se uno strato esterno viene violato, gli strati interni continuano a proteggere i dati sensibili.

Blocca i vettori di attacco su più livelli
Controlli di sicurezza indipendenti ad ogni livello
Copre ogni livello, dall'infrastruttura all'applicazione
Livello di rete
Comunicazione cifrata TLS 1.2/1.3 · HTTPS forzato · HSTS · Protezione DDoS
Livello applicazione
CSP · Protezione XSS · Protezione CSRF · Validazione degli input · Limitazione della frequenza
Livello di autenticazione e autorizzazione
Autenticazione a più fattori · Passkey · Blocco account · Isolamento dei tenant
Livello dati
Hashing password bcrypt · Controllo degli accessi basato sull'ID aziendale · Registri di audit
Livello infrastruttura
Server VPS dedicato · Firewall · Backup regolari · Gestione aggiornamenti OS

OWASP TOP 10

Progettato secondo gli standard internazionali delle minacce

Utilizzando i 10 rischi OWASP Top 10 — definiti dall'organizzazione internazionale per la sicurezza delle applicazioni web — come linee guida di progettazione, abbiamo implementato contromisure per ogni categoria di minaccia.

A01
Controllo degli accessi non funzionante
Isolamento dei tenant e verifiche di autorizzazione implementati
Implementato
A02
Fallimenti crittografici
TLS applicato · Hashing bcrypt
Implementato
A03
Iniezione
Utilizzo ORM · Query parametrizzate
Implementato
A04
Design non sicuro
Limitazione della frequenza · Design di blocco
Implementato
A05
Configurazione di sicurezza errata
Intestazioni di sicurezza · HTTPS applicato
Implementato
A06
Componenti vulnerabili
Aggiornamenti regolari delle librerie di dipendenze
In corso
A07
Errori di identificazione e autenticazione
MFA · Passkey · Gestione delle sessioni
Implementato
A08
Errori di integrità software e dati
Verifica della firma Stripe · Gestione dell'idempotenza
Implementato
A09
Fallimenti nel logging e monitoraggio della sicurezza
Registri operativi · Registri di autenticazione · Tracciamento degli errori
Implementato
A10
SSRF
Restrizione e validazione del recupero di URL esterni
Implementato

OWASP Top 10 è un indicatore internazionale dei rischi per la sicurezza delle applicazioni web definito dall'Open Web Application Security Project. DATAPIQ lo utilizza come linea guida di progettazione ma non ha ricevuto la certificazione OWASP.

FRAMEWORKS & STANDARDS

Standard e framework internazionali di riferimento

Sebbene non abbiamo ottenuto certificazioni, adottiamo i principi di ogni standard internazionale come linee guida per la progettazione e le operazioni.

OWASP Top 10

Adottati i 10 principali rischi delle applicazioni web come linee guida di progettazione. Le contromisure per ogni categoria sono implementate.

Non certificato, ma adottato come linea guida di progettazione.

ISO/IEC 27001

Standard internazionale per la gestione della sicurezza delle informazioni. Integriamo il suo approccio al controllo degli accessi, alla gestione dei rischi e ai registri di audit.

Non certificato, ma adottato come linea guida di progettazione.

PCI DSS

L'elaborazione dei pagamenti è completamente delegata a Stripe, che detiene la certificazione PCI DSS Level 1. Le informazioni sulla carta non transitano per i nostri server.

Certificato da Stripe

Legge sulla protezione delle informazioni personali

In base alla legge giapponese sulla protezione delle informazioni personali (APPI), minimizziamo la raccolta di dati, li gestiamo in modo appropriato e limitiamo la divulgazione a terzi.

Conformità legale (vedi Informativa sulla privacy)

PAYMENT SECURITY

Sicurezza dei pagamenti

Le informazioni sulle carte di credito non vengono mai archiviate né trasmesse attraverso i server di DATAPIQ. L'intera elaborazione dei pagamenti è delegata a Stripe, che detiene la certificazione PCI DSS Level 1.

Dati della carta mai archiviati
I numeri di carta e i CVV vengono elaborati direttamente da Stripe senza passare per i nostri server.
Verifica della firma Webhook
Le notifiche da Stripe vengono verificate utilizzando firme HMAC-SHA256 per prevenire spoofing e manomissioni.
Prevenzione degli addebiti duplicati
La gestione dell'idempotenza tramite ID evento impedisce la doppia elaborazione dello stesso pagamento.

FLUSSO DI PAGAMENTO

L'utente inserisce le informazioni sulla carta
Elaborato in modo sicuro da Stripe
Elaborato sui server Stripe
Ambiente certificato PCI DSS Level 1
Dati cifrati firmati ricevuti
DATAPIQ aggiorna le informazioni sull'abbonamento
I dati della carta non vengono mai ricevuti

RESPONSIBLE DISCLOSURE

Divulgazione delle vulnerabilità

Se scopri una vulnerabilità di sicurezza, ti preghiamo di contattarci tramite il nostro modulo di contatto prima di qualsiasi divulgazione pubblica. Esamineremo il tuo rapporto e risponderemo in buona fede. Si noti che questo non si applica all'uso malintenzionato.

Ultimo aggiornamento: 2 maggio 2026 | Il contenuto di questa pagina è soggetto a modifiche senza preavviso.